Dolibarr.hu›Blog›A riasztó, amely a verziószámot figyeli: megérkezett a DoliSecure a Dolibarrhoz
DOLIBARR.HU · BLOG

DoliSecure: a Dolibarr, amely figyeli a saját CVE-it

A riasztó, amely a verziószámot figyeli: megérkezett a DoliSecure a Dolibarrhoz illusztrációja
2026. szeptember 24. · Biztonság

A riasztó, amely a verziószámot figyeli: megérkezett a DoliSecure a Dolibarrhoz

Egy új, ingyenes közösségi modul ismert CVE-k alapján ellenőrzi a telepített Dolibarr-verziót, veszélyszintet mutat és értesíti az adminisztrátorokat. Hasznos korai jelző — de nem behatolásérzékelő.

← Vissza a blogbejegyzésekhez

A legtöbb ERP nem akkor válik kockázatossá, amikor megjelenik benne egy látványos hibaüzenet, hanem amikor csendben elavul. A Dolibarr hivatalos közösségi modulgyűjteményében 2026 augusztusában megjelent DoliSecure ezt a csendet töri meg: a telepített verziót a nyilvános NVD sérülékenységi adatbázis ismert CVE-bejegyzéseivel veti össze.

Egy ERP-rendszer saját verzióját ismert sérülékenységekhez hasonlító biztonsági figyelő
Saját illusztráció: verzióellenőrzés, CVE-találat és adminisztrátori értesítés egyetlen megfigyelési láncban.
!
A legfontosabb különbség

A DoliSecure a leírása szerint ismert sérülékenységet jelez. Nem bizonyítja, hogy a rendszer támadás alatt áll vagy már feltörték, és önmagában nem telepíti a javítást.

Mi történt pontosan?

A Dolibarr szervezet közösségi modulrepozitóriuma olyan összegyűjtött kiegészítőknek ad helyet, amelyek nem kerülnek a rendszer magjába. Ennek indexe szerint a DoliSecure 2026. augusztus 21-én jött létre, szeptember 8-án frissült, jelenlegi verziója 1.0.10, ingyenes, közvetlenül letölthető, és a Dolibarr 21–24 verzióival kompatibilis.

A modul nyilvános leírása három kézzelfogható funkciót nevez meg:

  • lekérdezi az amerikai National Vulnerability Database nyilvános CVE-adatait, és ellenőrzi a telepített Dolibarr-verziót;
  • veszélyszint-jelzőt mutat a Dolibarr kezdőlapján;
  • új sérülékenység észlelésekor e-mailt küld az adminisztrátoroknak, valamint részletes jelentésoldalt ad.

Miért több ez egy „van új verzió” üzenetnél?

Egy új kiadás megjelenése önmagában nem mondja meg, mennyire sürgős a frissítés. Lehet benne kényelmi javítás vagy az adott telepítést közvetlenül érintő biztonsági korrekció. A CVE-alapú figyelés megfordítja a kérdést: nem azt kérdezi, létezik-e frissebb Dolibarr, hanem azt, hogy az általunk futtatott verzióhoz ismert-e sérülékenység.

Ez különösen hasznos ott, ahol nincs napi biztonsági hírolvasás. A kezdőlapi jelzés a technikai adósságot látható üzleti kockázattá teszi, az e-mail pedig esélyt ad arra, hogy a rendszergazda ne hetekkel később értesüljön egy közzétett hibáról.

Amit a modul nem tud helyettünk eldönteni

  • Érintettség: egy verzióhoz kapcsolt CVE még nem jelenti automatikusan, hogy a sérülékeny funkció engedélyezve vagy kívülről elérhető.
  • Kihasználás: a találat nem naplóelemzés és nem behatolásészlelés; nem mondja meg, történt-e támadás.
  • Frissíthetőség: az azonnali verzióváltást egyedi modulok, integrációk és üzleti folyamatok miatt tesztelni kell.
  • Teljesség: a még nem publikált vagy a verzióhoz pontatlanul rendelt hiba nem feltétlenül jelenik meg időben.

Az NVD is jelzi, hogy a CVE-listában szereplés nem azonos az adott bejegyzés önálló NVD-ellenőrzésével. A találat döntéstámogató adat, nem automatikus ítélet.

Így építsünk belőle valódi frissítési folyamatot

  1. Rögzítsük a verziót és a találatot. Melyik Dolibarr-kiadást, CVE-t és súlyosságot jelzi a modul?
  2. Ellenőrizzük az elsődleges forrást. Nézzük meg az NVD-bejegyzést, a Dolibarr biztonsági közleményt vagy a javított kiadás változáslistáját.
  3. Térképezzük fel a kitettséget. Engedélyezett-e az érintett modul, elérhető-e az útvonal, és milyen jogosultság kell hozzá?
  4. Készítsünk mentést és próbafrissítést. Az adatbázist és a dokumentumtárat együtt mentsük, majd másolaton teszteljünk.
  5. Regressziós teszttel zárjunk. Számlázás, PDF, e-mail, cron, API és egyedi modulok nélkül nincs kész frissítés.
✓
A riasztásból legyen felelős és határidő

Az értesítés csak akkor csökkenti a kockázatot, ha valaki megkapja, értékeli, dokumentálja a döntést, és követi a javítás vagy az ideiglenes védelem végrehajtását.

Kinek lehet jó választás?

A DoliSecure különösen értékes lehet önállóan üzemeltetett Dolibarr-példányoknál és kisebb csapatoknál, ahol nincs külön biztonsági központ. A modul kompatibilitási adata jelenleg Dolibarr 21.0–24.0; telepítés előtt még ezen a tartományon belül is érdemes ellenőrizni a kiadási megjegyzéseket, a hálózati hozzáférést az NVD felé, az e-mail-küldést és az ütemezett ellenőrzés működését.

A kezdeményezés tágabb tanulsága fontosabb magánál a modulnál: egy ERP biztonsága nem egyszeri telepítési beállítás. Folyamatos visszacsatolás kell arról, hogy a tegnap még elfogadható verzióról ma mit tud a nyilvános sérülékenységi ökoszisztéma.

Források

Kapcsolódó cikkek

→
Hasonló helyzetben van?

Nézze meg, milyen Dolibarr-folyamat illeszkedhet a vállalkozásához, vagy küldje el röviden a saját helyzetét.

Bekapcsolódok a közösségbe Egyeztetést kérek

Ez a Dolibarr.hu szerkesztett, magyar nyelvű útmutatója.

→
Mi legyen a következő lépés?

Ha a cikkben leírt helyzet a saját működésére is jellemző, először ellenőrizze a Dolibarr alkalmasságát, majd egyeztessük a konkrét folyamatot.

Bekapcsolódok a közösségbe → Kapcsolat a közösséggel →